BOUNDARY_POLICY_OVERPERMISSIVE 报告原文管理网与生产控制网之间访问控制粒度不足,存在范围过大的允许策略;厂商远程维护存在绕过运维审计的通道。
测评依据GB/T 22239-2019 · 安全区域边界 · 访问控制基线真账指纹c243913c26…25b2c4
02整改后的矿网
点右侧主张,看它在图上的路径;红线是绕过堡垒机的旁路
验算通过本方案改动的设备所选主张的路径旁路
- 删除「管理网边界防火墙」上的规则「办公到生产 any」(管理网(办公) → 生产控制网 · 地面,全部端口,放行)
- 删除「远维 VPN 网关」上的规则「安全监控厂商直连工程师站」(安全监控厂商远维 → 工程师站,TCP 3389,放行)